AI Agent Defenderがスマートホームのセキュリティ格差を浮き彫りに
AI Agent Defenderは、消費者がまだ購入できない製品、すなわち自律型スマートホームアシスタントを包括的に保護する仕組みを指す有用な呼称となっている。
この不在は重要だ。家庭用アシスタントは、カメラ、ロック、カレンダー、スピーカー、照明、自動化ルーティンへのアクセスを拡大している。従来のセキュリティ製品は、デバイス、アカウント、ネットワークトラフィックを保護する。しかし、AIエージェントが要求した操作が住宅所有者の本来の意図に合致するかを評価することはほとんどない。
この衝突はもはや理論上のものではない。セキュリティ研究者は、通常のコンテンツに隠された悪意ある指示が、接続ツールにアクセスできるアシスタントを操作し得ることを示してきた。一方でGoogleは、GeminiをHomeデバイス全体へ拡大し、より自然な自動化コントロールを追加している。
その結果、消費者は厄介なトレードオフに直面している。最も有用なエージェントほど多くの家庭データや制御機能に接続されるが、追加される権限の一つひとつが、操作されたエージェントによる被害の可能性を高める。
現在利用できる有意義な保護策はある。アカウント保護、ネットワーク分離、安全なデバイス標準、ローカル処理、アクティビティ履歴、確認要件などだ。しかし、こうした制御は製品や設定に分散したままである。
Google Home、Alexa、Apple Home、独立系カメラ、サードパーティ製自動化を横断して機能する、普遍的なAI Agent Defenderに相当する主流の消費者向けサービスは現在存在しない。市場が提供しているのは、防御の断片であり、完全な防御レイヤーではない。
AI Agent Defenderは完成した消費者向け製品ではなくカテゴリーである
最初に重要なのは、AI Agent Defenderが一貫した機能を持つ確立済み製品カテゴリーではなく、未充足のセキュリティ機能を表す言葉だという点である。
従来のスマートホームセキュリティはデバイスから始まる。ベンダーは、認証済みセットアップ、暗号化通信、署名付きソフトウェア、セキュリティアップデートによって、カメラ、スピーカー、ロック、ハブを保護する。
AIエージェントは異なるレイヤーを加える。自然言語を解釈し、コンテキストを収集し、行動を選び、ユーザーに代わってツールを呼び出す。ツールには、カレンダーサービス、カメラアーカイブ、スマートロック、メッセージングアプリ、ホームオートメーションなどが含まれる。
この変化は、セキュリティにおける中心的な問いを変える。デバイスセキュリティは、攻撃者がロックやカメラを侵害できるかを問う。エージェントセキュリティは、承認済みソフトウェアが不適切な操作を実行するよう誘導され得るかを問う。
エージェントは認証を維持し、技術的には侵害されていなくても、危険な判断を下す可能性がある。コマンドを誤解したり、悪意あるテキストに従ったり、無関係な権限を組み合わせたり、十分な確認なしに行動したりするおそれがある。
間接プロンプトインジェクションは、この問題をよく示している。これは、メール、文書、ウェブサイト、画像、カレンダー招待などのコンテンツを通じて、敵対的な指示がエージェントに入り込む場合に発生する。
攻撃者はアシスタントに直接指示する必要がない。エージェントは正当なタスクの過程でコンテンツを取得し、埋め込まれたテキストを指示として解釈し、認可済みツールを使う可能性がある。
研究者は、2025年の論文 targeted promptware attacks で、Geminiに接続されたサービスに対するこのリスクを実証した。シナリオには、データ露出や、汚染されたコンテンツを通じたホームオートメーションの操作が含まれていた。
これは管理されたセキュリティ実験であり、家庭を標的とする大規模な攻撃キャンペーンの証拠ではない。それでも、一般的なウイルス対策ソフトウェアでは確実に解決できないアーキテクチャ上の問題を明らかにした。
家庭用ルーターは、既知の悪意あるサーバーへの接続を遮断できる。しかし、特定の会話の中でカメラをオフにすることが適切かどうかを容易には判断できない。
同様に、多要素認証は部外者によるアカウントへのログインを阻止できる。しかし、すでに認証済みのアシスタントが許可された連携を悪用することを、必ずしも防げるわけではない。
真のAI Agent Defenderには、ユーザーの要求、モデルに影響を与えるコンテンツ、要求されたツール呼び出し、その物理的な結果という4要素を同時に理解する必要がある。
さらに、ベンダーをまたいで機能しなければならない。ある家庭では、Googleスピーカー、Appleのスマートフォン、Matter対応ロック、Ringドアベル、独立系の照明製品を併用しているかもしれない。
現在の制御は通常、各ベンダーの境界で止まる。GoogleはGeminiとGoogle Homeの権限を管理し、Appleは自社プラットフォーム内のHomeアクセスを管理する。デバイスメーカーは自らのアカウント、ファームウェア、クラウドサービスを制御する。
この断片化は、既存の保護策が価値を持ちながらも、完全なエージェント防御を構成しない理由を説明している。各コンポーネントは、意思決定チェーンの一部だけに対処する。
消費者は、エージェント防御とAI搭載ホームセキュリティも区別すべきだ。AIで人物や荷物を分類するカメラは、観測された事象から財産を守る。
AI Agent Defenderは意思決定システムそのものを保護する。アシスタントが入力を信頼すべきか、特定のデータにアクセスすべきか、要求された操作を実行すべきかを問う。
この2つのカテゴリーは似た響きを持つが、脅威モデルは異なる。物体認識の向上はプロンプトインジェクションを防がない。会話型のカメラ検索機能も、すべての下流アクションを自動的に検証するわけではない。
したがって、浮上しているのは単一製品のローンチではない。エージェントの能力と、消費者が確認、理解、管理できる制御との隔たりが広がっているということだ。
スマートホームエージェントには攻撃する価値のある対象が生まれた
スマートホームAIは、誤った応答がチャットウィンドウの外へ出て、カメラ、ルーティン、物理デバイスに影響を及ぼし得るため、状況を一変させる。
Googleは、対応するスピーカーとディスプレイでGoogle Assistantに代わるものとしてGemini for Homeを発表した。このサービスは、複雑な要求を理解し、接続された家庭内デバイスを制御するよう設計されている。
Googleが以前発表した Gemini Home plans では、より会話的なコントロールと、複合的な指示を処理できるアシスタントが説明されていた。この機能により、かつてホームオートメーションで必要だった厳格な言い回しが減る。
利便性は明白だ。居住者はすべての条件をプログラムする代わりに、望む結果を説明できる。アシスタントはコンテキストを解釈し、関連デバイスを特定し、意図を複数の操作へ変換できる。
同じ柔軟性は、よく知られたセキュリティ境界を弱める。従来の自動化は、あらかじめ作成された明示的な条件に従う。生成AIエージェントは、コンテキストによって意味が変わり得る指示を解釈する。
就寝に備えて家を整えるという要求を考えてみよう。アシスタントは照明を調整し、ドアを確認し、サーモスタットを下げ、翌日のカレンダーを確認し、カメライベントを要約するかもしれない。
個々の権限はそれぞれ妥当に見える場合がある。しかし、それらの組み合わせは、私的な活動を観察し、生活パターンを推測し、家の複数の部分を制御できるシステムを生み出す。
アシスタントが信頼できない情報を読むと、リスクは高まる。共有された招待やメッセージには、住宅所有者には無関係に見えても、モデルには意味を持つテキストが含まれる可能性がある。
エージェントが取得したコンテンツを指示として扱うと、データと権限を混同する可能性がある。これがプロンプトインジェクション問題の核心だ。
OpenAIによる prompt injection の公開説明では、これを進化し続ける業界の課題としている。同社のガイダンスは、エージェントをタスクに必要なデータと能力に限定することを重視している。
この原則は家庭内ではより難しくなる。家庭用アシスタントの価値は、これまで分離されていたサービスを接続し、個々のインターフェースを管理する必要を減らすことにあるからだ。
したがって、圧力を受けるのはプラットフォーム運営者である。Google、Amazon、Apple、Samsung、デバイスメーカーは、広範な連携を提供しつつ、その接続が無制限の権限にならないよう防がなければならない。
消費者にも負担がかかる。自然言語による要求の背後にある完全な操作チェーンを見られないまま、権限に関する判断を下さなければならない。
単純なトグルは、アシスタントがカメラにアクセスできる、またはデバイスを制御できると示すかもしれない。しかし、その制御にどの取得コンテンツが影響を与え得るかを説明することはほとんどない。
家庭という文脈は職場とも異なる。企業はセキュリティチームを配置し、アプリケーションを承認し、ログを収集し、管理対象デバイス全体にアクセスポリシーを適用できる。
ほとんどの家庭では、購入、設定、修理、サブスクリプション、家族のアクセスも扱う1人の管理者がいる。セキュリティ設定は、こうした条件の下でも理解しやすくなければならない。
共同居住はさらに複雑さを加える。コマンドは成人、子ども、来訪者、テレビ、電話、録音から発せられる可能性がある。音声認識だけで、機微な操作に対する権限を常に確立できるわけではない。
カメラとマイクはマルチモーダル入力を追加する。マルチモーダルモデルは、テキストだけでなく、音声、画像、動画も処理する。
そのため、指示は画面上、音声トラック内、あるいはカメラに映る物体の中に現れる可能性がある。セキュリティソフトウェアは、入力されたプロンプトをスキャンするだけでなく、情報源とコンテキストを評価しなければならない。
これは、すべての接続型アシスタントが現在、あらゆる入力を通じて操作可能であることを意味しない。機能は製品、アカウント、地域、プレビュープログラムによって異なる。
それは、攻撃対象領域が消費者向けセキュリティインターフェースより速く拡大していることを意味する。連携が増えるほど、防御システムが区別すべき経路も増える。
それに応じて、基本的なセキュリティの約束も変わらなければならない。ログイン認証情報の保護は必要だが、ユーザーの権限の下で下されるすべての重要な判断をカバーするものではなくなっている。
消費者向けスマートホームセキュリティツールが実際にカバーする範囲
消費者は今日、いくつかの有用な防御を組み合わせられるが、外部コンテンツからエージェントの物理的な操作に至る完全な経路を独力で検証できるものはない。
第1のレイヤーはアカウントセキュリティである。固有のパスワード、多要素認証、復旧保護、使用されなくなった家庭メンバーの権限を速やかに削除することは、不正アクセスを減らす。
これらの制御は、アカウント乗っ取りによって攻撃者が直接アクセスを得るため、引き続き不可欠である。また、漏えいしたパスワードや使い回された認証情報による被害を抑える。
しかし、アカウントセキュリティは、危険な要求が未認可の人物から来ることを前提としている。プロンプトインジェクションは、正当なセッション内ですでに動作しているアシスタントに影響を与え得る。
第2のレイヤーはデバイスセキュリティである。購入者は、署名付きアップデート、公表されたサポート期間、脆弱性報告窓口、自動セキュリティパッチを備える製品を選べる。
米国では、消費者向けInternet of Things製品のベースライン保護を対象とするU.S. Cyber Trust Markの開発が進んでいる。NISTの consumer IoT guidance は、設定、データ保護、インターフェースアクセス、アップデート、サイバーセキュリティ状態の認識といった能力を扱っている。
これらの基準は、購入者が保守不十分なデバイスを避ける助けになる。生成AIアシスタントが信頼できないコンテンツのすべてを正しく解釈することを認証するものではない。
第3のレイヤーは、大手スマートホーム企業がサポートする相互運用性標準Matterである。Matterは、コミッショニング、デバイスID、暗号化通信、制御されたアクセスに、確立されたセキュリティ機構を使用する。
Connectivity Standards Allianceは、Matter security をプロトコルの基盤的な要素として説明している。こうした保護により、未認可デバイスの参加やネットワーク傍受はより困難になる。
Matterは、デバイスと制御プラットフォーム間の通信を対象とする。AIモデルの推論を各アクションの前に評価するための、汎用的なポリシーエンジンを定義するものではない。
Matter認証を取得したロックは、認可されたプラットフォームが送信判断を誤った場合でも、コマンド自体は正しく認証できる。このプロトコルが保護するのは配信経路であり、リクエストの背後にある意味的な判断ではない。
第4の層はローカル処理だ。デバイス上でより多くのデータを分析するカメラ、ハブ、アシスタントは、不必要なクラウドへの露出を減らせる。
ローカル動作により、インターネット障害時にも一部のルーティンを利用し続けられる可能性がある。また、生の音声、映像、家庭内イベントを受け取るサービスの数も抑えられる。
ただし、ローカル処理が自動的に安全な処理になるわけではない。ローカルモデルでも入力を誤解したり、インジェクションを受け入れたり、過剰な権限を行使したりする可能性がある。
計算処理の場所と認可の品質は別の問題だ。消費者には、その両方を可視化する仕組みが必要である。
第5の層はネットワーク分離だ。多くのルーターは、ゲストネットワーク、専用IoTネットワーク、デバイスの一時停止、通信アラート、接続機器の一覧を提供している。
スマートデバイスをノートPCやストレージシステムから分離すれば、侵害後のラテラルムーブメントを抑えられる。また、未知のデバイスを発見し、アクセスが不要になった機器を無効化することにもつながる。
ネットワークツールが把握できるのは、暗号化されたアプリケーション通信については限定的だ。デバイスがどのサービスに接続しているかは分かっても、エージェントがなぜ特定のアクションを要求したのかまでは分からない場合が多い。
異常な接続をすべて遮断すれば、誤検知も増える。スマート製品はコンテンツ配信ネットワーク、分析システム、クラウドプラットフォーム、変化するサービスエンドポイントと通信している。
第6の層はアクティビティ履歴である。カメラのタイムライン、ホームイベントログ、アカウントアラート、自動化の記録は、居住者が何が起きたのかを理解する助けになる。
エージェントが複数のサービスを連携させる場合、ログは特に重要になる。有用な記録には、入力元、解釈された要求、アクセスしたデータ、呼び出したツール、そして実行されたデバイスアクションが示されるべきだ。
しかし、消費者向けの履歴の大半は、この完全な連鎖を示していない。あるアプリは音声リクエストを記録し、別のアプリはロックのイベントを記録するため、居住者自身が両者を結び付けることになる。
第7の層は確認だ。スマートフォンのロック解除、生体認証、音声コード、明示的な承認を要求すれば、バックグラウンドの指示によって機微なアクションが発動することを防げる。
確認は、重大な結果を伴うステップの直前に行われる場合に最も効果的だ。初期設定時に付与される包括的な承認は、取引ごとの同意に比べて保護効果が低い。
ただし、プロンプトが多すぎると、ユーザーはアクションを自動的に承認するようになる。設計者は、ドアの解錠、カメラの無効化、録画の公開といった影響の大きい操作に、より強力な確認を限定する必要がある。
最後に利用できる層は、権限の縮小である。消費者は未使用の連携を削除し、不必要なデータアクセスを拒否し、家庭内の役割を分離できる。
子どものアカウントが、ホーム管理者の持つすべての機能を継承すべきではない。レシピアシスタントに、屋外ドアを解錠する権限は不要だ。
こうした実践は、複数の独立した制御を通じてAI Agent Defenderを近似する。その弱点は運用の複雑さにある。
消費者は、ルーター、モバイルOS、ホームプラットフォーム、デバイスアプリケーション、サードパーティーサービスにまたがる関連設定を特定しなければならない。アップデートによって新しい権限が導入されたり、既存の挙動が変わったりすることもある。
したがって、セキュリティは継続的な家庭内管理にも一部依存する。プラットフォームが制御を理解しやすくしない限り、これは大規模な普及にとって現実的な基盤ではない。
本当の競争は、エージェントの利便性と強制される権限の間にある
中心的なトレードオフは知性と無知の対立ではなく、幅広いエージェントの有用性と、狭く強制された権限の対立である。
プラットフォーム企業は、アシスタントが最小限の摩擦で複数ステップのタスクを完了することを望んでいる。中断が増えるほど、エージェントが結果を自律的に処理できるという印象は弱まる。
セキュリティは逆方向に働く。より小さな権限、信頼できる入力、明示的な境界、高い影響を伴うアクション前の承認を重視する。
どちらの極端も満足できるものではない。ランプを点ける前に承認を求めるアシスタントは煩わしい。信頼できないテキストを読んだ後にドアを解錠できるアシスタントは受け入れられない。
解決には、リスクに基づく認可が必要だ。日常的で取り消し可能なアクションは、限定的な摩擦で進められる。機微性が高く、不可逆的、あるいはプライバシーを侵害するアクションには、より強い確認が必要になる。
有用なポリシーであれば、エージェントが確認なしに室内照明を暗くすることを許可できる。一方、カメラの無効化やロックの変更にはスマートフォンでの承認を要求できる。
コンテキストも重要だ。認識済みの居住者が近くで要求した後にドアを解錠することと、カレンダーの予定に隠されたテキストが含まれていたために解錠することは異なる。
エージェントは各指示の出所を保持しなければならない。プロベナンスとは、情報がどこから来て、どのように意思決定に入り込んだかを記録することである。
プロベナンスがなければ、信頼されたユーザーコマンドと、信頼できない取得コンテンツが同じモデルコンテキスト内で混ざり合う可能性がある。モデルは、権限とデータを区別することに苦労しかねない。
第2の要件は、機能の分離だ。外部コンテンツを読むコンポーネントが、機微なアクションを実行する権限を自動的に受け取るべきではない。
セキュリティ研究者は、信頼できないコンテンツを特権ツールから隔離する設計をしばしば説明している。一方のモデルやプロセスが情報を抽出し、別のコントローラーが固定ポリシーを適用することができる。
この構成はエラーをなくすものではない。しかし、メッセージ内で見つかったテキストがロックへのコマンドに直接変わる可能性を減らす。
第3の要件は、決定論的な強制である。決定論的なルールは、言語モデルに自身の振る舞いを判断させるのではなく、予測可能な結果を生む。
たとえば、ソフトウェアは屋外ロックの状態変更前に必ず確認を求めることができる。取得した文書が状況は緊急だと述べていても、モデルはこの制御を免除できない。
第4の要件は、制約されたメモリだ。永続的なエージェントメモリはパーソナライズを向上させる一方で、悪意ある、あるいは誤った指示を1回のセッションを超えて保存する可能性もある。
ユーザーには、記憶された情報を確認、修正、削除するための制御が必要だ。機微な権限が、一時的なタスクから将来のルーティンへとひそかに移行してはならない。
第5の要件は、実質的な監査可能性である。居住者はアクションがなぜ起きたのかを尋ね、記録済みのイベントに基づく追跡情報を受け取れるべきだ。
その回答には、開始したユーザー、ソースコンテンツ、エージェントの判断、呼び出されたサービス、最終的なデバイス状態を示す必要がある。一般的な「自動化が実行されました」というメッセージでは不十分だ。
OWASPのエージェントセキュリティガイダンスは、ツール出力を信頼できないものとして扱い、最小権限、構造化された認可、監視、セキュリティテストを適用するよう推奨している。
このガイダンスの対象は一般の住宅所有者ではなく開発者である。その関連性は市場の隔たりを浮き彫りにする。消費者向けプラットフォームは、エンジニアリング上の制御を理解しやすいデフォルト設定に変換しなければならない。
ベンダーは、より明確な境界も公表する必要がある。アシスタントが暗号化を利用しているという説明だけでは、取得したカレンダーテキストがホーム制御アクションに影響できるかどうかは分からない。
同様に、プライバシーに関する主張は、モデルが映像をローカル、クラウド、あるいは別のAIプロバイダー経由で処理するのかという疑問に答えていない。消費者には、アクションごとの情報が必要だ。
企業がセキュリティを可視化すれば、競争はこうした制御を改善できる。Appleはローカル実行と確認を強調できる。Googleはアクション履歴と権限の境界を示せる。
Amazonはスキルと家庭内の役割を制限できる。カメラメーカーは処理場所、保持期間、エージェントアクセスを明らかにできる。
ただし、断片的な主張は購入者を混乱させる可能性もある。各ベンダーが「プライベート」「セキュア」「オンデバイス」を異なる意味で定義するかもしれない。
したがって、独立したテストが重要になる。レビュー担当者は、パスワード保護やネットワーク暗号化だけをテストすべきではない。
敵対的なテキスト、音声、画像がアシスタントに影響を与えられるかを検証すべきだ。確認ゲート、ログ、権限取り消し、安全でない指示の後の復旧も検証する必要がある。
消費者向けサイバーセキュリティラベルには、いずれエージェントの挙動が組み込まれる可能性がある。現在のデバイス基準は基盤を提供するが、モデルを介するアクションには追加の基準が必要だ。
その基準は、完璧なプロンプトインジェクション防止を約束すべきではない。汎用モデルが将来のあらゆる攻撃を拒否すると認定できる、信頼に足るテストは存在しない。
代わりに有用なラベルは、アーキテクチャ上の保護を検証できる。例としては、制限されたツール、保持された入力プロベナンス、必須の確認、アクセス可能なログ、迅速な取り消しが挙げられる。
懐疑的な結論は避けられない。ベンダーはエージェントのリスクを減らせるが、完全な保護をうたう主張は精査に値する。
プロンプトだけをスキャンするAI Agent Defenderでは、安全でないツールの組み合わせ、過剰な権限、メモリ汚染、単独では正当に見えるアクションを見逃す。
最も強力な保護は、モデルの周囲に配置される。それはエージェントがアクセスできるもの、実行できること、そして人間が結果を承認すべきタイミングを制御する。
AI Agent Defenderが次に証明すべきこと
次の段階は、セキュリティを冠した新たなダッシュボードではなく、可視化された制御と独立テストによって評価される。
最初に注目すべきシグナルは、機微なホームアクションに対するトランザクション単位の確認だ。プラットフォームプロバイダーは、どの操作で常に新たなユーザー承認を要求するのかを明示すべきである。
この基準は、屋外ロック、アラーム状態、カメラの無効化、映像共有、家庭メンバーシップ、セキュリティルーティンの変更を対象とすべきだ。正確なリストは製品によって異なり得る。
重要なのは、エージェントがこのルールを回避できないことだ。主要プラットフォームが固定の承認ゲートを導入すれば、利便性と権限のトレードオフはより管理しやすくなる。
確認が開発者向けのオプションや埋もれた設定のままであれば、防御上のギャップは残る。消費者が自ら認可モデルを設計する必要があってはならない。
第2のシグナルは、統合されたエージェント活動記録である。住宅所有者に必要なのは、個別のデバイス履歴やアカウント通知だけではない。
完全な記録は、きっかけとなったリクエストを、影響を受けたすべてのサービスとデバイスに結び付けるべきだ。また、アクションに影響した取得コンテンツも特定すべきである。
この記録は読みやすくなければならない。生の技術ログは専門家には役立つが、一般の居住者には平易な言葉で判断を説明するタイムラインが必要だ。
強力な実装であれば、ユーザーは履歴から直接権限を取り消せる。また、アクションを予期しないもの、あるいは安全でないものとして報告することも可能にする。
Google、Apple、Amazon、Samsungのいずれかがこのような追跡機能を提供すれば、競合他社には追随への圧力がかかる。市場はその後、曖昧な安全性の表現ではなく、説明責任を比較できるようになるかもしれない。
第3のシグナルは、プラットフォーム横断の独立した敵対的テストである。研究者は、アシスタント、カメラ、ロック、メッセージ、カレンダー、サードパーティーデバイスを組み合わせた現実的な環境にアクセスする必要がある。
テストには、直接コマンド、汚染された文書、悪意ある招待、音声指示、画像、共有アカウント、複数ステップのツール利用を含めるべきだ。結果は、研究室での実証と、悪用可能な消費者向け構成を区別すべきである。
開発者には再現可能なベンチマークも必要だ。既知のフレーズをブロックする防御は、表現、入力チャネル、アクションの順序が変わると失敗する可能性がある。
公開結果は、購入者がアーキテクチャ上の制御とマーケティング用フィルターを区別する助けになる。また、ソフトウェアアップデートがセキュリティを改善しているのか、それとも単にモデルの挙動を変えているだけなのかも示す。
3つの成果が、AI Agent Defenderの根拠を強める。ベンダーは機微なアクションの承認を強制し、因果関係を示す活動履歴を公開し、統合システムを独立テストに提出できる。
逆の結果が出れば、その信頼性は損なわれる。隠された権限、不完全なログ、検証不能な検知の主張は、消費者を信頼に頼らざるを得ない状況に置くことになる。
こうしたシグナルが得られるまでは、購入者はすでに利用可能な保護策を講じるべきだ。すべてのアカウントを保護し、休眠中の連携を削除し、自動アップデートを有効にし、不必要なデバイスアクセスを分離する。
また、家庭内のメンバーと自動化の履歴を定期的に確認する必要がある。機密性の高い操作には、手間が増えて利便性が下がるとしても、明示的な確認を求めるべきだ。
汎用アシスタントが将来のすべての入力を常に正しく解釈することを保証できる設定はない。実務上の目標は、解釈に失敗した場合の影響を抑えることだ。
この原則は、セキュリティエンジニアリングではよく知られている。システムは、あるレイヤーが誤りを犯す可能性を前提とし、その誤りがより大きな侵害へ発展しないように設計されるべきである。
スマートホームに欠けているのは、エージェントを取り巻く、操作を意識した制御レイヤーだ。それは、ユーザーの意図、入力の来歴、権限、そして物理的な影響を結びつけなければならない。
消費者は、アシスタントにより大きな権限を与える前に、率直に問いかけるべきだ。アシスタントが行うすべての機密性の高い操作を、私は確認し、制限し、取り消すことができるのか。
答えが不明確なら、権限は狭く保つべきだ。信頼できるAI Agent Defenderは、より賢い検知を約束するだけではない。エージェントの権限を可視化し、制限し、説明責任を持たせる。



